Gizlilik dereceli bilgiler için HSM ve PKI
Cihaz seçimi ve geçiş planıyla hedef mimari
Daha fazlasıSektörler / Savunma ve Güvenlik
Hassas bilgileri donanım kriptografisi ve denetimli erişimlerle koruyun.
Danışmanlık. Entegrasyon. İşletim.

Sektörünüzdeki insanlar için.
Odak alanlarınız
Donanım güvenlik modüllerini PKI, imza ve şifreleme hizmetlerine entegre eder, Almanya'daki veri merkezlerinde egemen platformlar kurar ve Zero Trust'a uygun güvenlik mimarileri tasarlarız.
Cihaz seçimi ve geçiş planıyla hedef mimari
Daha fazlasıAlan konseptiyle Zero Trust mimarisi
Daha fazlasıTehdit modeliyle geliştirme ve tedarik zinciri konsepti
Daha fazlasıStratejiden sisteme
Altı eylem alanı. Daha yakından bakmak istediğiniz alanı seçin.
Yaklaşımımız
Donanım güvenlik modülleri, anahtarları hiçbir anahtarın açık metin olarak terk etmediği sertifikalı bir ortamda üretir ve saklar. VS-NfD, EU RESTRICTED ve NATO RESTRICTED'e kadar gizlilik dereceli bilgiler için, örneğin VS-NfD paketli Utimaco CryptoServer gibi ilgili BSI onayına sahip HSM'ler kullanır ve destek sonu öncesinde yeni nesil cihazlara geçişi planlarız. Bunun üzerine BSI TR-02102'yi izleyen yöntemlerle PKI, imza ve şifreleme hizmetleri kurarız. Rolleri, nisapları ve tutanaklarıyla anahtar törenleri her devreye almanın parçasıdır.
Bir savunma tedarikçisi, PKI'sinin yazılım anahtarlarını VS-NfD onaylı HSM ile değiştirir; kök CA tutanakla belgelenen bir törende oluşturulur ve sertifika düzenleyen CA'lar kişiler, cihazlar ve kod için sertifika düzenler.
Yaklaşımımız
Egemen barındırma, verilerin, anahtarların ve işletimin Alman kontrolü altında kalması ve AB dışındaki hiçbir sağlayıcının erişim kazanmaması demektir. Almanya'daki veri merkezlerinde özel ve hibrit platformlar kurar, ağ bölgelerini koruma ihtiyacına göre ayırır ve dağıtım ile işletimi Kubernetes ve Terraform ile otomatikleştiririz. Bekleyen veriler HSM'den gelen anahtarlarla şifrelenir ve platformdaki her değişiklik kod ve kayıtlar üzerinden izlenebilir kalır.
Bir güvenlik makamı, işbirliği ve iş uygulamalarını AB dışındaki bir sağlayıcıdan Alman veri merkezindeki bir platforma taşır; anahtarlar kendi HSM'sinde bulunur ve konum kanıtlanabilir.
Yaklaşımımız
Zero Trust, dahili bir ağa genel olarak güvenmek yerine her erişimi kimlik, cihaz ve bağlama göre ayrı ayrı kontrol eder. Güvenlik mimarilerini bu ilkeye göre tasarlar, sistemleri BSI IT-Grundschutz'a göre sertleştirir ve farklı sınıflandırmadaki alanları, içeriği kontrol eden ve onay kurallarını uygulayan veri diyotları ile ağ geçitleriyle ayırırız. Müttefiklerle veri alışverişi için verileri STANAG 4774'e göre etiketler ve etiketi STANAG 4778'e göre içeriğe bağlarız. Bir SIEM tüm sistemler genelinde saldırıları tespit eder ve tatbikatlarla sınanmış bir olay müdahale süreci buna karşılık verir.
Bir makam, durum verilerini ortaklarla içerik kontrollü bir ağ geçidi üzerinden paylaşır; her dosya bir gizlilik etiketi taşır ve alanı yalnızca tanımlı bir onaydan sonra terk eder.
Yaklaşımımız
Dizüstü bilgisayarlardaki, dosya sunucularındaki ve çıkarılabilir medyadaki gizlilik dereceli bilgiler, BSI'nin ilgili seviye için onayladığı bir şifrelemeye ihtiyaç duyar. Dosyalar ve klasörler için Utimaco LAN Crypt'i, sabit diskler için Utimaco DiskEncrypt'i devreye alırız; ikisi de VS-NfD onaylıdır ve EU RESTRICTED ile NATO RESTRICTED için kullanılabilir. Roller yönetimi ve güvenlik yetkililerini ayırır, akıllı kartlar kullanıcıların anahtarlarını taşır ve ilkeler kullanıcılar çalışma şeklini değiştirmeden şeffaf şekilde şifreler.
Gizlilik koruma programı altındaki bir tedarikçi, LAN Crypt ve DiskEncrypt'i tüm proje cihazlarına dağıtır; gizlilik koruma denetimi onay belgeleri, ilkeler ve yapılandırma kanıtları alır.
Yaklaşımımız
Operasyonel sistemlerdeki yazılım, neyden oluştuğunu, kimin oluşturduğunu ve kullanıcıya değişmeden ulaştığını kanıtlamalıdır. İş uygulamalarını, her bileşeni bir yazılım malzeme listesine kaydeden, bağımlılıkları bilinen açıklara karşı kontrol eden ve derleme çıktılarını HSM'den gelen anahtarlarla imzalayan derleme hatlarıyla geliştirir ve işletiriz. Ağ bağlantısı olmayan izole ortamları kontrollü aktarım yolları üzerinden besleriz ve geliştirme, test ile işletim ortamları ayrı kalır.
Bir operasyonel yazılım üreticisi, malzeme listesi içeren imzalı derlemeler getirir; müşteri, izole ortamdaki her kurulumdan önce imzayı ve bileşen listesini kontrol eder.
Yaklaşımımız
Gizlilik dereceli bilgiler onlarca yıl koruma gerektirmeye devam eder; bu süre, RSA ve eliptik eğrilerin bugünkü değerlendirmeye göre güvenli kalacağı süreden uzundur. HSM, PKI, VPN ve uygulamalar genelinde yöntemlerin, anahtarların ve sertifikaların envanterini çıkarır, koruma süresine göre değerlendiririz. ML-KEM ve ML-DSA'ya geçişi, BSI TR-02102'nin geçiş dönemi için önerdiği hibrit yöntemlerle planlarız. Müttefiklerin kendi zaman planları olduğu için her yöntem ortaklarla uyumlu ve değiştirilebilir kalır.
Bir tedarik makamı, PKI, VPN ve cihaz sertifikaları genelindeki kriptografinin envanterini çıkarır; kök CA önce hibrit sertifikalara geçer, ağ geçitleri bir sonraki cihaz değişiminde takip eder.

Tipik proje durumları
Bir proje çoğunlukla somut bir zorlukla başlar. Bu örnekler, tipik bir mevcut durumu olası bir yaklaşım ve hedeflenen sonuçla birleştirir.
Örnek başlangıç durumları, müşteri referansı değildir.
01 / Savunma ve Güvenlik
PKI yazılım anahtarlarıyla sertifika düzenler, müşteri onaylı donanımda anahtar ve bir kriptografi konsepti talep eder.
VS-NfD onaylı HSM, tutanakla belgelenen bir törende kök CA, EverTrust PKI üzerinde sertifika düzenleyen CA'lar, BSI TR-02102'ye göre kriptografi konsepti.
Sertifikalı donanımda anahtarlar, eksiksiz tören tutanakları, gizlilik koruma denetimi için kriptografi konsepti.
02 / Savunma ve Güvenlik
İş uygulamaları ve işbirliği AB dışındaki bir sağlayıcıda çalışıyor, anahtarlar sağlayıcıda bulunuyor, verinin konumu kanıtlanamıyor.
Koruma ihtiyacına göre bölgeleriyle Alman veri merkezinde platform, kendi HSM'sinde anahtarlar, kod olarak altyapı, ISO 27001'e göre işletim.
Kanıtlanabilir konum, makamda anahtar egemenliği, çıkış konseptli belgelenmiş işletim.
03 / Savunma ve Güvenlik
Bir müşterinin gizlilik dereceli bilgileri onaylı şifreleme olmadan dizüstü bilgisayarlarda bulunuyor, denetim yaklaşıyor.
Şifreleme konsepti, akıllı kartlarla LAN Crypt ve DiskEncrypt'in dağıtımı, yönetim ve güvenlik yetkilileri için roller.
Tüm proje cihazlarında onaylı şifreleme, onaylar ve yapılandırma kanıtlarıyla denetim dosyası.
İş birliği
İlk genel bakıştan sürekli işletime kadar: Öncelikleri, sorumlulukları ve her adımın sonuçlarını birlikte belirleriz.
Nasıl çalışıyoruz
Sınıflandırma, koruma ihtiyacı, sistemler ile onay ve işletimdeki boşluklar
Güvenlik mimarisi, kriptografi konsepti, işletim modeli
Aşamalar halinde HSM, PKI, platform ve şifreleme
İzleme, anahtar bakımı, denetimler, bilgi aktarımı
Ön görüşmeden önce
Somut bir zorluk yeterlidir. Bu dört soru, doğru yönü birlikte bulmamıza yardımcı olur.
Ön görüşme planlayınMevcut zorluk ve istediğiniz sonuç.
Lokasyonlara, uygulamalara ve arayüzlere genel bir bakış.
Proje tarihleri, bakım pencereleri ve bilinen bağımlılıklar.
BT, güvenlik ve işletimden uygun irtibat kişileri.
Gizlilik dereceli bilgiler için HSM ve PKI'den kuantum sonrası yol haritasına kadar altı eylem alanı; OTOKO® tarafından planlanır, entegre edilir ve işletilir. BSI onayları ve müttefiklerle birlikte çalışabilirlik, sonradan eklenen kontrol noktaları değil, mimarinin gereksinimleridir. Çözümün tamamı Alman veri merkezlerinde çalışır.
Savunma ve güvenlik için BT çözümleri, gizlilik dereceli bilgileri yalnızca ilgili seviye için onaylanmış bileşenlerde işler, anahtar malzemesini ve verileri Alman kontrolü altında tutar ve müttefikler ve NATO yapılarıyla veri alışverişine açık kalır. OTOKO® bunun için altı eylem alanını kapsar: gizlilik dereceli bilgiler için HSM ve PKI, Alman veri merkezlerinde egemen barındırma, alan ayrımı ve saldırı tespitiyle Zero Trust, VS-NfD'ye göre dosya ve disk şifrelemesi, güvenli yazılım tedarik zinciri, ayrıca kuantum sonrası yol haritası ve ortaklarla birlikte çalışabilirlik.
Salt bir danışmanlık projesinden farkı, onay, işletim ve kanıttadır. Her bileşen, her anahtar töreni ve her onay için kayıt, sürüm bilgisi ve gizlilik koruma, BSI IT-Grundschutz ile denetçilerin talep ettiği belgeler hazırlanır. Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. PKI, imza ve şifreleme için anahtarlar bu yüzden yazılımda değil, onaylı cihazlarda tutulur.
Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. BSI onaylı HSM, PKI ve anahtar törenlerini, gizlilik koruma ve BSI TR-02102'nin talep ettiği şekilde planlar ve işletiriz.
Çözümün tamamı Alman veri merkezlerinde çalışır. HSM'den işbirliği platformuna kadar, kanıtlanabilir konumla ve anahtar egemenliği sizde kalarak.
Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Güvenlik yetkililerinin, gizlilik korumanın ve denetçilerin bir sağlayıcıdan beklentilerini biliyoruz.
Bir ekip danışmanlıktan işletime kadar size eşlik eder. Kriptografi uzmanları, platform mühendisleri ve geliştiriciler üçüncü taraflara devir olmadan yanınızda kalır.
Çoğu kuruluş teknoloji eksikliği yüzünden değil, onaysız standart araçlar, yazılımdaki anahtarlar ve kanıtsız tedarik zincirleri yüzünden başarısız olur.
01
Gizlilik dereceli belgeler sıradan dosya sunucularında ve dizüstü bilgisayarlarda bulunur, şifreleme VS-NfD için onaylı değildir ve kimse korumayı kanıtlayamaz.
02
PKI, imza hizmetleri ve VPN ağ geçitleri özel anahtarları çalışma belleğinde tutar; orada kötü amaçlı yazılım ve bellek dökümleri onları ele geçirebilir.
03
Yazılım bileşenlerinin listesi olmadan gelir, derlemeler imzasızdır ve yabancı kaynaklardan bağımlılıklar kontrolsüz şekilde operasyonel sistemlere akar.
04
İşbirliği ve belgeler AB dışındaki sağlayıcılarda çalışır, anahtarlar sağlayıcıda bulunur ve verinin konumu kanıtlanamaz.
| Şirket içi | Alman bulutu | Hyperscaler | |
|---|---|---|---|
| Veri tutma | Kendi veri merkeziniz, kendi HSM'leriniz, fiziksel olarak ayrılmış bölgeler | Almanya'daki veri merkezleri, ISO 27001'e göre işletilir | Azure, AWS veya Google Cloud, yalnızca açık veriler için, Almanya bölgesi |
| İşletim | Sizin ekibiniz veya yönetilen hizmet olarak OTOKO® | OTOKO®, dört göz ilkesine göre ve kayıt altına alınan erişimler | Ortak, sağlayıcı tarafından platform hizmetleri |
| Araçlar | Şirket içinde CryptoServer veya Luna, LAN Crypt, DiskEncrypt, Kubernetes | Barındırılan HSM ve PKI, egemen platform, ağınıza veri diyotları | Bulut HSM hizmetleri, açık veriler için işbirliği ve analitik |
| Uygun olduğu durumlar | Gizlilik dereceli bilgiler, PKI kökü, operasyonel sistemler | Egemenlik ihtiyacı olan makamlar ve yükleniciler | Açık veriler, eğitim, yük tepe noktalarında ölçeklendirme |
| Uyum | Tam kontrol, kendi BGYS'nizden ve gizlilik korumanızdan kanıtlar | GDPR'ye göre veri işleme sözleşmesi, Almanya konumu, Grundschutz kanıtları | Veri işleme sözleşmesi, standart sözleşme maddeleri, gizlilik dereceli veri yok |
İş birliği
Proje
HSM üzerinde bir PKI kurulumu veya VS-NfD şifrelemesinin dağıtımı gibi tanımlı sonuç, kilometre taşları ve kabulle net şekilde sınırlandırılmış bir proje.
Ekip takviyesi
Kriptografi uzmanları, platform mühendisleri veya geliştiriciler sizin ekiplerinizde, araçlarınızda ve onay süreçlerinizde çalışır; istek üzerine korumalı ortamınızda yerinde.
Yönetilen hizmet
OTOKO®, HSM, PKI veya platformu üzerinde anlaşılan hizmet düzeyleri, raporlar, kayıt altına alınan erişimler ve veri merkezinize dönüşü tanımlayan bir çıkış konseptiyle işletir.
Savunma ve güvenlikte her düzenlemenin ne talep ettiği ve OTOKO®'nun bunun için ne sunduğu.
| Gereklilik | Gereken | OTOKO® sunuyor |
|---|---|---|
| VS-NfD ve gizlilik koruma | Gizlilik dereceli bilgilerin, BSI'nin ilgili seviye için onayladığı ürün ve ortamlarda, erişim kontrolü, şifreleme ve belgelemeyle işlenmesi | Onaylı HSM, LAN Crypt ve DiskEncrypt içeren mimari, rol konsepti, yapılandırma kanıtları ve gizlilik koruma denetimi için belgeler |
| BSI IT-Grundschutz | Koruma ihtiyacı tespiti, modüllere göre modelleme, gerekliliklerin uygulanması ve güvenlik konseptinde kanıt | Koruma ihtiyacı analizi, modüllerle güvenlik konsepti, sertleştirilmiş sistemler ve Grundschutz'a göre işletim süreçleri |
| BSI TR-02102 | PQC'ye geçiş için hibrit yöntemler dahil, BSI önerilerine göre kriptografik yöntemler, anahtar uzunlukları ve protokoller | Koruma ihtiyacı başına yöntemlerle kriptografi konsepti, HSM yapılandırması, PKI profilleri ve yönergeye göre kuantum sonrası yol haritası |
| ISO 27001 | Risk değerlendirmesi, önlemler, iç denetimler ve sürekli iyileştirmeyle bilgi güvenliği yönetim sistemi | ISO 27001'e göre işletim, platform ve HSM için risk kaydı, kendi sertifikasyonunuz için kanıtlar |
| NIS2 | Risk yönetimi, önemli olayların bildirimi, tedarik zinciri güvenliği ve üst yönetimin sorumluluğu | Risk analizi, SIEM bağlantılı bildirim süreci, yazılım malzeme listesiyle tedarik zinciri kanıtları, üst yönetim için belgeler |
Sıkça sorulan sorular
Sektörünüz, proje ve sonrasındaki işletim hakkında 15 cevap.
Sunulan hizmetler; gizlilik dereceli bilgiler için BSI onaylı HSM ve PKI, Alman veri merkezlerinde egemen barındırma, alan ayrımı ve saldırı tespitiyle Zero Trust, VS-NfD'ye göre dosya ve disk şifrelemesi, güvenli yazılım tedarik zincirleri ve bir kuantum sonrası yol haritasını kapsar. Her eylem alanı ayrı ayrı veya bütün bir paket olarak sipariş edilebilir, isteğe bağlı olarak OTOKO® işletimiyle.
BSI onayları, bir hizmet sağlayıcının kendisi için değil, ürünler ve işletim ortamı için geçerlidir. Mimarileri, onaylı bileşenler doğru şekilde entegre edilecek ve bir değerlendirme için kanıtlar ortaya çıkacak şekilde tasarlarız. Bir projenin gizlilik koruma programı veya tek tek kişiler için yetkilendirme gerektirip gerektirmediğini, proje başlamadan önce güvenlik yetkilinizle netleştiririz.
Salt yazılım şifrelemesinde anahtarlar çalışma belleğinde bulunur; orada kötü amaçlı yazılım ve bellek dökümleri onları ele geçirebilir. Bir HSM, anahtarları manipülasyona karşı korumalı bir ortamda tutar, işlemleri orada yürütür ve her kullanımı kayıt altına alır. Gizlilik dereceli bilgiler için BSI, seviyeye göre onaylı ürünler talep eder ve bu onay sertifikalı donanımı gerektirir.
Alışveriş, hangi bilginin bir alanı terk edebileceğini belirleyen içerik kontrollü ve onay kurallı ağ geçitleri üzerinden yürür. Her dosya, STANAG 4778'e göre içeriğe bağlanan STANAG 4774'e göre bir gizlilik etiketi taşır. PKI'den gelen kimlikler kimin gönderdiğini ve kimin aldığını kanıtlar, SIEM ise her geçişi kayıt altına alır.
Evet. HSM, PKI, platform ve şifreleme hizmetleri, kendi veri merkezinizde veya ISO 27001'e göre işletilen Alman veri merkezlerinde çalışır. Hyperscaler'lar yalnızca açık veriler için, örneğin eğitim veya analitik için düşünülebilir. Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Orada kanıtlanabilir konum standarttır.
Şimdi, envanterle birlikte. Gizlilik dereceli bilgilerin koruma süreleri, güçlü kuantum bilgisayarların beklenen ortaya çıkış zamanını aşar ve saldırganlar şifrelenmiş verileri daha sonra çözmek üzere bugünden saklamaktadır. Envanter, hangi HSM'lerin, sertifikaların ve ağ geçitlerinin önce dönüştürülmesi gerektiğini gösterir; yol haritası ise geçişi cihaz değişimlerine ve ortakların zaman planlarına bağlar.
Evet. Önce somut bir görevi sınırlandırabiliriz. Bu sırada görevin geri kalan altyapıyla olan arayüzlerini inceler ve uygulamadan önce hangi hizmetlerin kapsama dahil olduğunu netleştiririz.
Başlangıç için zorluğun, etkilenen sistemlerin ve istediğiniz sonucun kısa bir açıklaması yeterlidir. Bilinen tarihler ve uygun irtibat kişileri de yardımcı olur. Erişim bilgileri veya gizli sistem dokümantasyonu ilk iletişim talebine dahil edilmemelidir.
Güvenlik Mimarı: Hedef mimari, Zero Trust, alan konsepti. Kriptografi Uzmanı: HSM, PKI, anahtar törenleri, kuantum sonrası yol haritası. Platform Mühendisi: Egemen platform, kod olarak altyapı, işletim. Geliştirici: İş uygulamaları, derleme hattı, imzalama. Uyum Danışmanı: IT-Grundschutz, BSI TR-02102, denetim belgeleri. Proje Yöneticisi: Kilometre taşları, kabuller, raporlar.
Sistemleri, arayüzleri, dokümantasyon durumunu ve işletimsel çerçeve koşullarını inceleriz. Üzerinde anlaşılan kapsam ve kilometre taşları, efor tahmininin temelini oluşturur. Bu bilgiler olmadan belirlenecek sabit bir süre güvenilir olmaz.
Sınıflandırma, koruma ihtiyacı, sistemler ile onay ve işletimdeki boşluklar Önceliklendirilmiş önlem listesi, kripto envanteri, onay ve işletim gereksinimleri
Proje: HSM üzerinde bir PKI kurulumu veya VS-NfD şifrelemesinin dağıtımı gibi tanımlı sonuç, kilometre taşları ve kabulle net şekilde sınırlandırılmış bir proje. Ekip takviyesi: Kriptografi uzmanları, platform mühendisleri veya geliştiriciler sizin ekiplerinizde, araçlarınızda ve onay süreçlerinizde çalışır; istek üzerine korumalı ortamınızda yerinde. Yönetilen hizmet: OTOKO®, HSM, PKI veya platformu üzerinde anlaşılan hizmet düzeyleri, raporlar, kayıt altına alınan erişimler ve veri merkezinize dönüşü tanımlayan bir çıkış konseptiyle işletir.
İzleme, anahtar bakımı, denetimler, bilgi aktarımı İzleme, anahtar ve sertifika bakımı, denetim eşliği, kademeli devir
Bu, ilk konseptte dikkate alınabilir. Belgelenmiş arayüzler ve yeniden kullanılabilir kurallar, genişleme için bir temel oluşturur. Yine de her ek lokasyon ve her yeni sistem kendine özgü gereksinimler açısından incelenir.
Sorumluluklar, tekrarlayan görevler ve değişiklik süreçleri, teknik uygulamayla birlikte belirlenir. Dokümantasyon ve bilgi aktarımı, ekibinize günlük işlerinde yardımcı olur. Hangi faaliyetlerin ve sürekli desteğin buna dahil olduğu, hizmet kapsamında kararlaştırılır.
Savunma ve Güvenlik
Kriptografinin ve egemen barındırmanın gizlilik dereceli verilerinizi nasıl koruduğunu gizlilik içinde görüşelim.
Ön görüşme planlayın